كتبت: سلمي السقا
تم رصد مجموعة تهديد صينية مجهولة تتبنى حملة تستهدف أجهزة Apple iOS، مستغلة نسخة مسربة من مجموعة أدوات الاستغلال المعروفة باسم DarkSword. ذُكِر في تقرير صادر عن منصة إدارة سطح الهجوم Censys، أن المجموعة تقوم بتشغيل أكثر من 100 موقع ويب، معظمها صفحات مزيفة لتسجيل الدخول إلى خدمات أمازون ويب (AWS)، على نطاق يستضيف أيضًا مجموعة أدوات الاستغلال.
تتركز عملية الاستضافة في هونغ كونغ، لكنها تمتد لتشمل اليابان والولايات المتحدة وأوروبا. وفقًا للباحث في Censys، أيدن هولاند، فإن مجموعة DarkSword، التي اكتُشفت في وقتٍ سابق من هذا العام من قبل مجموعة جوجل لاستخبارات التهديدات، تُعتبر مجموعة استغلال شاملة يُعتقد أن عدداً من البائعين التجاريين لمراقبة البيانات وعناصر مدعومة من الدولة استخدموها في حملات متفرقة تستهدف السعودية وتركيا وماليزيا وأوكرانيا منذ نوفمبر 2025.
تستهدف مجموعة DarkSword إصدارات iOS من 18.4 إلى 18.7، وقد لوحظ أنها تستخدم ممارسات تُعرف بالـ”watering holes” لتفعيل ثغرات تم تصحيحها في نظام تشغيل Apple لاستخدام JavaScript، مما يسهل نشر برنامج GHOSTBLADE، وهو برمجية خبيثة تسعى لسرقة المعلومات.
توسعت استخدامات مجموعة DarkSword بعد تسرب التعليمات البرمجية المصدرية الخاصة بها، مما دفع مجموعات تهديد أخرى للانضمام إلى استغلالها. تظهر أحدث النتائج من Censys أن صفحة تسجيل الدخول الخاصة بلوحة التحكم المسماة “DarkSword Admin” تتطابق مع سبعة مضيفين عبر ثلاث دول اعتبارًا من 30 يوليو 2026. تضمنت النتائج أيضًا مضيفًا مقره سنغافورة يقوم بتشغيل ثلاث واجهات أمامية مختلفة لأدوات الاستغلال.
يبدأ تدفق الهجوم بشكل متسق عندما يصل الضحية إلى أحد مجالات المشغل، مثل نطاق مزيف لخدمات AWS أو صفحة تسجيل دخول Apple ID، مما يؤدي إلى تحميل عنصر iframe خبيث لتشغيل JavaScript الذي يُشعل سلسلة استغلال DarkSword، وأخيرًا يُنشر GHOSTBLADE. عند وقوع الهجوم بنجاح، تقوم البرمجية الخبيثة بجمع بيانات من عناصر مثل مفتاح السلسلة، iCloud، وشهادات Wi-Fi، وتبدأ عملية استخراج الملفات.
تتم معالجة البيانات التي تم جمعها ثم تُرسل إلى نقاط تحكم تابعة للمهاجمين، حيث يقوم المهاجم بتسجيل الدخول إلى إحدى اللوحات، مثل DarkSword Admin أو Decode Dashboard أو C2 Control Panel، لاستخراج البيانات المسروقة. بينما تستمر الأدلة في توضح أن هذه المجموعة تعمل بالأدوات المستنسخة من مجموعة DarkSword بدلاً من إعادة تنفيذها.
يمكن أن تكون هناك صلة بين مجموعة تهديد معروفة باسم UNC6353 وأيضًا الاستفادة من مجموعة أدوات الاستغلال الأخرى المعروفة باسم كورونا، التي تأثرت بإصدارات iOS السابقة. كما اكتشف Censys أيضًا دليلًا مفتوحًا في فرانكفورت يعرض أدوات تشغيل المهاجم، بما في ذلك تعليقًا مفتاح SSH.
تتضمن واجهة التحكم في لوحة C2 تصميمًا بصريًا مميزًا، مما يعكس تميز هذا المشغل عن غيره. تظهر ليس فقط فرص الاتصال المباشر للمشغل، بل أيضًا توجهاتهم العامة في استخدام تكنولوجيا الاختراق.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.